• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  マルウェア  / 二重の行動、三重の感染、そして新しいRAT:SideCopyによるインド国防省への執拗な攻撃
二重の行動、三重の感染、そして新たなRAT:SideCopyによるインド国防省への執拗な攻撃
15 6月 2023

二重の行動、三重の感染、そして新たなRAT:SideCopyによるインド国防省への執拗な攻撃

著者 サトウィック・ラム・プラッキ
サトウィック・ラム・プラッキ
マルウェア

概要

SideCopy APTによる新たな攻撃キャンペーンが、インドの防衛部門を標的として確認されました。このグループは、フィッシングメールの添付ファイルとURLを感染経路として悪意のあるアーカイブファイルをダウンロードさせ、2種類のAction RATペイロードと新たな.NETベースのRATを展開させます。感染チェーンには3つのテーマがあり、それぞれDRDOの「Invitation Performa」(防衛調達手順(DPP)の一部)を狙ったハニートラップ、そしてインド軍の「海外任務における将校の選抜」を狙ったものとなっています。

この進行中のキャンペーンは、DRDOの上級科学者がパキスタンの工作員に機密情報を漏洩し、ハニートラップを仕掛けられたとして逮捕された後に発覚した。Facebook、Twitter、WhatsAppなどのソーシャルメディアプラットフォームでは「ハニートラップ」が急増しており、数百万もの不正アカウントがボットや餌として利用されている。

同様に、2023年4月には、DRDOを標的とした同じ感染チェーンが利用され、囮のテーマはKXNUMXミサイルクリーンルームの「HVAC空調設計基準報告書」でした。同月に使用された別のテーマは「下士官および下士官への危険手当および困難手当の付与に関する助言」でした。XNUMX月にも、彼らは「サウジアラビア代表団とインド軍医療関係者」というテーマで国防省を標的にしました。

SideCopy は、2019 年に発見されて以来、インド国防 (軍隊および武装勢力) を執拗に標的にしていることで知られています。

主な発見

  • 3 つの感染チェーンは、ドメイン elfinindia[.]com でホストされている同じペイロードにつながります。
  • 感染経路は以下のとおりです。アーカイブファイルには、それぞれDOCX、PNG、PDFに偽装された悪意のあるショートカット(LNK)ファイルが含まれています。このLNKファイルはMSHTAをトリガーし、このドメイン上のリモートHTAファイルを実行します。

図1 – 感染プロセス

  • Action RAT の 18 つの亜種と、2 個の CXNUMX コマンドをサポートする新しい .NET ベースの RAT の展開が確認されています。
  • Action RATは、デスクトップ、ドキュメント、ダウンロードディレクトリ内のすべてのドキュメントと画像を盗み出す、より大きな亜種をダウンロードして実行します。正規の「credwiz.exe」ファイルは、両方のRATのサイドロードに利用されます。
  • C2 インフラにはよく見られる既知のホスト名があり、すべての TTP は長年にわたる SideCopy の既知の感染を直接指しています。

製品概要

今年、SideCopyはインド、特に防衛部門を積極的に標的にしています。同じ攻撃チェーンは、スピアフィッシングキャンペーンとハニートラップの標的を狙っています。パキスタンの工作員が防衛関係者を誘い込むためにハニートラップをますます多用していることから、それが引き起こす被害の大きさは想像に難くありません。したがって、これを阻止するために必要な措置を講じることが不可欠です。パキスタンおよび世界中の多くの脅威アクターがハニートラップを使用しており、最近ではこの種のサイバースパイ活動で情報が盗まれた事例が発見されています。最新の感染チェーンの詳細な分析と以前の亜種との比較については、ホワイトペーパーをご覧ください。

IOC

アーカイブ
05eb7152bc79936bea431a4d8c97fb7b 個人用.zip
4c926c0081f7d2bf6fc718e1969b05be Performa のフィードバック.zip
db49c75c40951617c4025678eb0abe90 22年23月XNUMX日付アシグマ.zip
LNK
1afc64e248b3e6e675fa31d516f0ee63 個人用pic.png.lnk
49f3f2e28b9e284b4898fafa452322c0 Performa のフィードバック.docx.lnk
becbf20da475d21e2eba3b1fe48148eb アシグマ日付 22 23 月 XNUMX 日 .pdf.lnk
HTA
FCD0CD0E8F9E837CE40846457815CFC9 xml.hta
BEC31F7EDC2032CF1B25EB19AAE23032 d.hta(チェーン1)
C808F7C2C8B88C92ABF095F10AFAE803 d.hta(チェーン2)
4559EF3F2D05AA31F017C02ABBE46FCB d.hta(チェーン3)
F20267EC56D865008BA073DB494DB05E 自動_tcp.hta
4F8D22C965DFB1A6A19B8DB202A24717 自動_tcp.hta
DLL
86D4046E17D7191F7198D506F06B7854 preBotHta.dll (ステージ 1)
28B35C143CF63CA2939FB62229D31D71 preBotHta.dll (ステージ 2) (新しい RAT)
582C0913E00C0D95B5541F4F79F6EDD5 preBotHta.dll (ステージ 3)
8f670928bc503b6db60fb8f12e22916e DUser.dll (アクション RAT)
13D4E8754FEF340CF3CF4F5A68AC9CDD DUser.dll (アクション RAT)
5D5B1AFF4CBE03602DF102DF8262F565 DUser.dll (アクション RAT)
BAT
D95A685F12B39484D64C58EB9867E751 テスト.bat
BDA677D18E98D141BAB6C7BABD5ABD2B テスト.bat
その他
5580052F2109E9A56A77A83587D7D6E2 d.txt
E5D3F3D0F26A9596DA76D7F2463E611B h.txt
ドメイン
elfinindia[.]com 悪意のあるファイルをホストする
IP
144.126.143 [。] 138:8080

144.126.143 [。] 138:9813

66.219.22 [。] 252:9467

209.126.7 [。] 8:9467

C2
URL
hxxps://elfinindia[.]com/wp-includes/files/
hxxps://elfinindia[.]com/wp-includes/files/pictures/personal/Personal.zip
hxxps://elfinindia[.]com/wp-includes/files/pictures/man/d.hta
hxxps://elfinindia[.]com/wp-includes/files/man/d.hta
hxxps://elfinindia[.]com/wp-includes/files/fa/d.hta
hxxps://elfinindia[.]com/wp-includes/files/oth/hl/h.txt
hxxps://elfinindia[.]com/wp-includes/files/oth/dl/d.txt
hxxps://elfinindia[.]com/wp-includes/files/oth/av/
PDB
E:\Packers\Cyber​​Link\Latest Source\Multithread Protocol Architecture\side projects\First Stage\HTTP Arsenal Main\Clinet\app\Release\app.pdb
EXE(正規)
9B726550E4C82BBEB045150E75FEE720 cdrzip.exe / cridviz.exe
デコイファイル
C5C2D8EB9F359E33C4F487F0D938C90C フィードバックに関する招待状.docx
2461F858671CBFFDF9088FA7E955F400 マイピクチャ.jpeg
D77C15419409B315AC4E1CFAF9A02C87 2696 – 22年23月XNUMX日.pdf

 

 

 以前の投稿エンドツーエンドの可視性により、セキュリティ運用を強化します。
次の投稿  さらに詳しく:... で見つかった別の XSS 脆弱性を分析
サトウィック・ラム・プラッキ

サトウィック・ラム・プラッキについて

Sathwik Ram Prakki は Quick Heal のセキュリティ ラボでセキュリティ リサーチャーとして働いています。彼の専門分野は Threat Intel法務、脅威ハンティング、そしてそれらに関する執筆活動…

Sathwik Ram Prakkiによる記事 »

関連記事

  • サイレントローター作戦:モスクワサミットを前に、無人航空機セクターを弱体化させる標的型キャンペーン

    2026 年 5 月 6 日
  • マルウェア攻撃キャンペーンはSVG、メール添付ファイル、CDNを利用して、BATスクリプト経由でXWormとRemcosをドロップします

    2025 年 9 月 11 日
  • SVCの新スティーラーが登場

    2025 年 3 月 21 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (342) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (22) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約